セキュリティ|平成28年度 秋期 ITパスポート試験(特別措置試験) 問71
企業におけるISMSの活動において,自社で取り扱う情報資産の保護に関する基本的な考え方や取組み方を示したものはどれか。
- BCP
- ISMS要求事項
- PDCA
- ✓ これが正解情報セキュリティ方針
解説
自社が自分で書いて掲げるものかどうか、その一点で切ります。
守りの取り組みには、いくつもの文書と枠組みが関わります。見分けるときは、それを誰が作るのかを先に決めます。設問には自社でという限定が置かれているので、外から与えられるものではなく、自分たちで書いて掲げるものが答です。何を守り、どういう構えで臨むのかという一番おおもとの考え方を書いた文書が、情報セキュリティ方針にあたります。ISMS の文書の中では最も上に置かれ、その下に具体的な決まりや手順が並びます。紛らわしいのは、同じ守りの話であっても立っている層が違うものです。回し方を表す言葉や、規格の側が求めることは、どちらも考え方そのものではありません。誰が作るかという一本で切ります。BCP も PDCA も守りの語なので、同じ箱に見えてしまいます。層と作り手の二つで並べ直すと、混ざらなくなります。
ほかの選択肢はなぜ違うのか
- 仕事を止めないための備えを書いた計画です。同じ回の別の問いでは、こちらが正解になっています。守りに関わる文書ではありますが、情報資産をどう守るかという考え方を示したものではありません。止めない工夫と、守る構えとは別の話になります。
- 規格の側が組織に対して求めていることです。外から与えられるものなので、自社でという設問の限定と合いません。作る主体で切ると、読む前に外れます。規格の名前が入っている時点で、外から来る側の文書だとはっきり分かります。
- 計画し、実行し、確かめ、直すという回し方を表す言葉です。考え方に見えますが、手順の進め方であって、何を守るかという中身を持ちません。層が一段違うところに立っています。四つの段の頭文字なので、中身までは書かれていません。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- BCP事業継続計画のこと。災害やシステム障害が起きても重要業務を続けるために、平時のうちに決めておく行動計画を指します。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
出典:平成28年度 秋期 ITパスポート試験(特別措置試験) 問71
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)